EQVPS

VPS для зашифрованного хранилища (LUKS, честно о границах)

Зашифрованное хранилище на VPS с LUKS на data-томе, регистрация без KYC и оплата криптой. Прямо о том, от чего шифрование на VPS защищает, а от чего нет — и почему warrant canary важнее маркетингового обещания.

«Зашифрованный VPS» — фраза, которой многие хосты бросаются, не говоря, от чего она защищает. Мы лучше будем прямыми, потому что тем, кому это важно, важна точность. Ты можешь держать зашифрованное хранилище на VPS — LUKS-зашифрованный data-том, который разблокируешь парольной фразой — и это действительно защищает данные в покое. Чего оно не делает — не делает работающий сервер невидимым для того, кто контролирует физическое железо. Вот честная форма этого и как настроить.

Что шифрование на VPS делает — и чего нет

Что реально: LUKS-том это шифртекст, когда заблокирован. Выключи сервер или просто не разблокируй том — и файлы нечитаемы без парольной фразы. Диск, списанный, снятый холодным образом или изъятый в выключенном виде, не отдаёт ничего читаемого. Это настоящая, стоящая защита — и это распространённая угроза для большинства (списанный диск, холодный снапшот, случайный доступ).

Чего нет: пока том смонтирован и сервер работает, ключ шифрования в RAM, а провайдер управляет гипервизором под твоей VM. Full-disk encryption на любом VPS — нашем или чьём угодно — не может защитить работающий разблокированный том от решительного оператора физической машины. Любой хост, обещающий иное, преувеличивает. Мы не будем.

Итак: реальная защита в покое, честные границы вживую. Эта размена оправдана для приватного хранилища, которое держишь нечитаемым в простое — в связке с регистрацией без KYC, чтобы хранилище вообще не было привязано к твоей личности.

Настрой LUKS-зашифрованный том (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

После ребута том остаётся заблокированным, пока не разблокируешь сам:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Никогда не храни парольную фразу на сервере. Разблокируй вручную (или передай её через SSH-сессию), чтобы ключ существовал только в памяти, пока ты используешь том. Не клади его в boot-скрипт — это убивает весь смысл.

Честный обхват, ещё раз

Если твоя модель угрозы — правовое давление, а не украденный диск, более значимый сигнал это наш warrant canary — датированное заявление, что у нас не было тайных ордеров или требований ослабить защиту, держится актуальным. Canary, за которым можно следить, бьёт значок шифрования, который не проверить. Смотри также честную разбивку анонимного VPS — что no-KYC даёт и не даёт.

Почему EQVPS для зашифрованного хранилища

Анонимный VPS, без KYC — честная версия → · Хостинг Vaultwarden (зашифрованный vault) →

Готовы развернуть? Оплата криптой, без KYC — сервер за минуту.

Развернуть →

Частые вопросы

VPS реально может дать зашифрованное хранилище?

Можно зашифровать data-том через LUKS и монтировать только со своей парольной фразой, так что в покое — выключенным или до разблокировки — данные это шифртекст. Это реально и стоит делать. Но смотри трезво: пока том смонтирован и сервер работает, ключ живёт в RAM, а хост управляет гипервизором под тобой. Шифрование на VPS защищает от украденного/списанного диска и случайного доступа, но не от решительного оператора физической машины.

Тогда для чего это реально годится?

Держать данные шифртекстом в покое, чтобы диск — списанный, снятый холодным снапшотом или изъятый в выключенном состоянии — не отдал читаемые файлы. В связке с регистрацией без KYC и оплатой криптой это держит хранилище вне твоей личности и нечитаемым, когда оно не работает. Это не обещание, что никто с физическим контролем никогда не доберётся до работающего разблокированного тома — кто такое утверждает, тот преувеличивает.

Как это настроить?

Создай LUKS-контейнер на data-пути, отформатируй и смонтируй, положи туда файлы и разблокируй вручную (или по SSH) после каждого ребута, чтобы парольная фраза никогда не хранилась на машине. Шаги ниже. Держи парольную фразу вне сервера полностью.

Почему тут важен warrant canary?

Потому что честность о правовом давлении — реальный сигнал, а не значок шифрования. Наша страница /canary — датированное заявление, что мы не получали тайных правовых ордеров, gag-ордеров или требований ослабить защиту — и держится актуальной. Canary, за которым можно следить, стоит больше заявления, которое не проверить.

Требуете документ или карту?

Нет. Имейл для регистрации, оплата в USDC или USDT. Без документов, без карты — подходит для приватного хранилища данных.

Комментарии

Пока нет комментариев. Будьте первым.

Оставить комментарий

Комментарии проходят модерацию перед публикацией.